image

Gehackte provider daagt hackers opnieuw uit

dinsdag 9 juni 2009, 15:47 door Redactie, 12 reacties

De Amerikaanse e-mailprovider die 10.000 dollar uitloofde voor het kraken van de directeur zijn e-mailaccount, is ondanks een succesvolle poging door een trio hackers van plan om een nieuwe wedstrijd te organiseren. Volgens StrongWebmail was de eigen maildienst zo veilig, dat een hacker zelfs met een gebruikersnaam en wachtwoord niet zou kunnen inloggen, aangezien er ook een pincode is vereist, die via SMS wordt verstuurd. Om aandacht te genereren organiseerde het bedrijf een wedstrijd waarbij het 10.000 dollar uitloofde voor de hacker die toegang tot het account van de directeur zou krijgen.

Lance James, Aviv Raff en Mike Bailey wisten dit klusje via een Cross-site Scripting kwetsbaarheid te klaren. Het trio onderzoekers had het lek in de Rackspace webmail client binnen een minuut gevonden, en waren daarna zes uur bezig om hun aanval te perfectioneren. Het bedrijf heeft de aanval nu bevestigd en de 10.000 dollar uitbetaald. Toch laat het bedrijf zich niet afschrikken, zo laat het op de eigen website weten. "We rusten niet voordat we de meest veilige e-mail in de wereld hebben gemaakt." Voor de nieuwe wedstrijd zal het echter de regels aanscherpen, zodat hackers zich alleen op de SMS-authenticatie mogen richten.

Reacties (12)
09-06-2009, 15:54 door Anoniem
Goed om te weten dat je account niet via sms gehackt kan worden.

Dat er daarnaast nog andere opties zijn, die wat minder veilig zijn..... Soit.
09-06-2009, 15:57 door Anoniem
Dat is ook dom..

Als je als doel kiest het "meest veilige e-mail in de wereld" te maken, moet je ze het hele systeem laten testen en niet een specifiek onderdeel.
09-06-2009, 15:57 door Anoniem
dan heb je ballen
09-06-2009, 16:08 door Anoniem
Ni Ni....

\obscuur
09-06-2009, 16:14 door Anoniem
Door Anoniem: dan heb je ballen

Nee dan heb je blijkbaar een flink gebrek aan gekwalificeerd personeel..... en ben je een heeel klein beetje publiciteits geil.
09-06-2009, 16:48 door Anoniem
Veiligheid bereik je aan door een goed ontwerp te maken en degelijke QA-maatregelen te nemen.

Dat hackers niet door je systeem komen is leuk, maar garandeert niets. Een ontwerp en QA garanderen ook niets, maar tonen aan dat er is nagedacht over architectuur en met oog voor detail is gebouwd. Hebben ze iets over het hoofd gezien, dan is dat makkelijk te achterhalen en te repareren. HTML injection in het subject, waarmee de boel gehackt is, is wel erg knullig.
09-06-2009, 17:31 door Anoniem
"Voor de nieuwe wedstrijd zal het echter de regels aanscherpen, zodat hackers zich alleen op de SMS-authenticatie mogen richten."

Zodra het bedrijf dit soort regels instelt, is de wedstrijd nutteloos. Immers zullen kwaadaardige hackers zich ook niet aan dergelijke regels houden. Het ondermijnt ook het hele doel van de wedstrijd; aantonen dat de dienst veilig is. Indien men slim is, schrapt men deze regels, zodat men kan laten zien dat men het design (hopelijk) daadwerkelijk zo verbetert dat het niet lukt om het systeem te kraken.
09-06-2009, 18:45 door rob
Nogal lame inderdaad.
09-06-2009, 20:49 door sjonniev
Uiteraard kan de AIVD wel meelezen, want die heeft de SMSjes ook gehad... Maar dat is geen hacken...
09-06-2009, 21:44 door Anoniem
Door sjonniev: Uiteraard kan de AIVD wel meelezen, want die heeft de SMSjes ook gehad... Maar dat is geen hacken...

naja, als je zelf bij de AIVD werkt is dat een leuke bonus toch? :)
10-06-2009, 03:36 door Anoniem
Door sjonniev: Uiteraard kan de AIVD wel meelezen, want die heeft de SMSjes ook gehad... Maar dat is geen hacken...


Hahahah +1
10-06-2009, 20:46 door Anoniem
alleen jammer dat het uitnodigt tot het misbruiken van iemand anders zijn netwerk......................
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.